Citrix NetScaler
Pour intégrer des événements Citrix NetScaler à IBM QRadar, vous devez configurer Citrix NetScaler pour transmettre les événements syslog.
Procédure
- A l'aide de SSH, connectez-vous à votre périphérique Citrix NetScaler en tant qu'utilisateur root.
- Entrez la commande suivante pour ajouter un serveur syslog distant :
add audit syslogAction <ActionName> <IP Address> -serverPort 514 -logLevel Info -dateFormat DDMMYYYY
Où :
<NomAction> est un nom descriptif pour l'action du serveur syslog.
<Adresse IP> est l'adresse IP ou le nom d'hôte de votre QRadar Console.
Exemple :add audit syslogAction action-QRadar 192.0.2.1 -serverPort 514 -logLevel Info -dateFormat DDMMYYYY - Entrez la commande suivante pour ajouter une règle d'audit :
add audit syslogPolicy <Nom de la politique> <Règle> <Nom de l'action>
Où :
<NomRègle> est le nom descriptif de la règle syslog.
<Règle> est la règle ou l'expression utilisée par la règle. La seule valeur prise en charge est
ns_true.<NomAction> est un nom descriptif pour l'action du serveur syslog.
Exemple :add audit syslogPolicy policy-QRadar ns_true action-QRadar - Entrez la commande suivante pour lier la règle globalement :
bind system global <Nom de la politique> -priority <Integer>
Où :
<NomRègle> est le nom descriptif de la règle syslog.
<Entier> est une valeur numérique utilisée pour classer la priorité du message pour plusieurs règles qui communiquent à l'aide de syslog.
Exemple :bind system global policy-QRadar -priority 30Lorsque plusieurs règles ont la priorité (représentée par une valeur numérique qui leur est affectée), la valeur du nombre inférieur est évaluée avant la valeur du nombre supérieur.
- Entrez la commande suivante pour sauvegarder la configuration Citrix NetScaler.
save config
- Entrez la commande suivante pour vérifier que la règle est sauvegardée dans votre configuration :
sh system global
Remarque: Pour plus d'informations sur la configuration de syslog à l'aide de l'interface utilisateur de Citrix NetScaler , voir http://support.citrix.com/article/CTX121728 ou la documentation de votre fournisseur.La configuration est terminée. La source de journal est ajoutée à QRadar lorsque les événements Citrix NetScaler sont automatiquement reconnus. Les événements transmis par Citrix NetScaler s'affichent dans l'onglet Activité de journal de QRadar.